Esta guía te muestra cómo generar un CSR (Certificate Signing Request) en Zimbra Collaboration Suite (ZCS). Tienes dos opciones: la Consola de Administración de Zimbra (la interfaz web) o la línea de comandos con zmcertmgr. Ambas crean el mismo par de archivos en el servidor: un CSR que envías a tu Autoridad de Certificación y una clave privada correspondiente que permanece en Zimbra. La CLI es el camino más rápido en el ZCS 10.x moderno y te da control exacto sobre la lista de SAN, el tamaño de clave y el digest.
Zimbra almacena el CSR comercial y la clave en ubicaciones fijas dentro de /opt/zimbra/ssl/zimbra/commercial/. Solo puede existir un par de CSR y clave comercial a la vez, así que ejecutar createcsr de nuevo sobrescribe los archivos anteriores. Genera el CSR una vez, guarda una copia de ambos archivos en un lugar seguro y envía el CSR a tu CA.
Requisitos previos
- Un servidor Zimbra Collaboration Suite en funcionamiento. ZCS 10.1.x (Daffodil) es la versión actual ampliamente implementada; los pasos siguientes también funcionan en ZCS 9.0.x y 8.8.x.
- Acceso SSH al servidor Zimbra, además de permisos root o sudo en ese host (para el método de la CLI).
- Credenciales de administrador para la Consola de Administración de Zimbra en https://server.yourdomain.com:7071 (para el método de la interfaz web).
- El nombre de host completamente calificado al que se conectan tus clientes de correo, por ejemplo mail.example.com. Este es el valor que va en el Common Name (CN) y como el primer Subject Alternative Name (SAN).
Generar un CSR en Zimbra mediante la Consola de Administración
Si prefieres un flujo de trabajo gráfico, el Asistente de Instalación de Certificados integrado en la Consola de Administración te guía por cada campo. Generar el CSR aquí también crea la clave privada correspondiente en el servidor en /opt/zimbra/ssl/zimbra/commercial/commercial.key, que es exactamente donde el paso posterior de instalación espera encontrarla.
Paso 1: Inicia sesión en la Consola de Administración de Zimbra
Abre un navegador y ve a https://server.yourdomain.com:7071, reemplazando server.yourdomain.com con el nombre de servidor que configuraste durante la instalación de Zimbra. Inicia sesión con la cuenta de administrador que creaste durante la instalación (normalmente [email protected]).
Paso 2: Inicia el asistente de certificados
- En la navegación izquierda, haz clic en Configure, y luego en Certificates.
- Haz clic en el ícono de engranaje en la esquina superior derecha (junto a Help) y elige Install Certificate.
- En el menú desplegable Server Name, selecciona el servidor que quieres proteger, luego haz clic en Next.
- Elige Generate the CSR for the commercial certificate authorizer, luego haz clic en Next.
Paso 3: Completa los detalles del CSR
El asistente solicita los mismos campos que cualquier CA necesita para validar y emitir el certificado. Utiliza información precisa y actual; las discrepancias entre el CSR y los registros de tu empresa son una causa habitual de que falle la validación.
- Digest: selecciona SHA-256. SHA-1 ya no es de confianza para ninguna CA pública.
- Key Length: selecciona 2048 bits (el mínimo público). También se acepta 4096 si tu política de seguridad requiere una clave mayor.
- Common Name: introduce el nombre de host completamente calificado al que se conectan tus usuarios, por ejemplo mail.example.com. Para un certificado Wildcard, marca Use Wildcard Common Name e introduce *.example.com.
- Country Name: el código de dos letras ISO 3166-1 alpha-2 donde tu organización está legalmente registrada, por ejemplo US.
- State/Province: el nombre completo del estado o provincia, no una abreviatura (por ejemplo California, no CA).
- City: la ciudad donde está registrada tu organización.
- Organization Name: el nombre legal de tu empresa tal como aparece en los registros públicos, por ejemplo Example LLC. Para un certificado de Validación de Dominio (DV), puedes usar tu nombre completo o dejarlo en blanco.
- Organization Unit: déjalo en blanco. Las CA públicas ya no incluyen el campo OU (obsoleto según el CA/Browser Forum). Si el formulario no acepta un valor vacío, introduce NA solo para continuar; la CA lo eliminará o lo ignorará.
- Subject Alternative Names: para un certificado Multi-Domain (SAN), enumera aquí cada nombre de host adicional, separados por comas. Para un certificado de un solo nombre o Wildcard, deja este campo en blanco.
Revisa los valores una vez más y haz clic en Next. Zimbra genera el CSR y la clave en el servidor.
Paso 4: Descarga el CSR
Haz clic en Download the CSR y guarda el archivo. Ábrelo en cualquier editor de texto plano (Notepad, TextEdit o vim) y copia todo el bloque, incluidos los marcadores —–BEGIN CERTIFICATE REQUEST—– y —–END CERTIFICATE REQUEST—–, en el formulario de pedido SSL que proporciona tu CA. Antes de enviarlo, puedes pegar el CSR en nuestro CSR Decoder para confirmar que todos los campos se leen correctamente.
Generar un CSR en Zimbra usando la línea de comandos
La CLI es la forma más directa de generar un CSR en Zimbra, y es la única manera de controlar por completo la lista de SAN, el tamaño de clave y el digest desde un solo comando. Ejecutas zmcertmgr como el usuario zimbra; en ZCS 8.7 y versiones posteriores no debes ejecutarlo como root.
Paso 1: Conéctate al servidor y cambia al usuario zimbra
Conéctate por SSH al servidor Zimbra, luego cambia de root al usuario zimbra. Usa un guion con espacios alrededor; el guion configura un shell de inicio de sesión limpio con el entorno de Zimbra cargado:
su - zimbra
Para volver a root después, escribe exit, o ejecuta sudo su desde una cuenta normal.
Paso 2: Ejecuta zmcertmgr createcsr
La herramienta zmcertmgr se encuentra en /opt/zimbra/bin/zmcertmgr. El subcomando createcsr comm crea un CSR comercial y la clave correspondiente. Ejecuta el comando siguiente como el usuario zimbra, en una sola línea (las barras invertidas permiten dividirlo en varias líneas para facilitar la lectura):
/opt/zimbra/bin/zmcertmgr createcsr comm -new
-keysize 2048
-digest sha256
-subject "/C=US/ST=California/L=San Jose/O=Example LLC/CN=mail.example.com"
-subjectAltNames "mail.example.com"
Reemplaza los valores de ejemplo con los tuyos. Esto es lo que hace cada opción:
- comm: crea un CSR comercial (a diferencia de self, que produce un certificado autofirmado).
- -new: genera una clave y un CSR nuevos. Sin esto, zmcertmgr intenta reutilizar una clave existente.
- -keysize 2048: tamaño de la clave RSA en bits. 2048 es el mínimo público; usa 4096 si tu política lo requiere.
- -digest sha256: digest de firma. SHA-256 es el estándar actual.
- -subject «/C=…/CN=…»: el nombre distinguido. Configura CN con el nombre de host principal. Omite OU: las CA públicas lo han declarado obsoleto.
- -subjectAltNames «host1,host2,…»: lista separada por comas de todos los nombres de host que debe cubrir el certificado. Incluye también el CN aquí: las CA y los navegadores modernos validan según la lista de SAN, no el campo CN heredado.
Para un certificado Multi-Domain que cubra varios nombres de host, enumera todos en -subjectAltNames:
/opt/zimbra/bin/zmcertmgr createcsr comm -new
-keysize 2048
-digest sha256
-subject "/C=US/ST=California/L=San Jose/O=Example LLC/CN=mail.example.com"
-subjectAltNames "mail.example.com,webmail.example.com,smtp.example.com"
Para un certificado Wildcard, usa la forma *.example.com tanto en el CN como en el SAN. Un wildcard cubre un nivel de subdominio (así que *.example.com cubre mail.example.com y webmail.example.com, pero no example.com mismo ni a.b.example.com):
/opt/zimbra/bin/zmcertmgr createcsr comm -new
-keysize 2048
-digest sha256
-subject "/C=US/ST=California/L=San Jose/O=Example LLC/CN=*.example.com"
-subjectAltNames "*.example.com"
Si no necesitas ningún SAN en absoluto (algo poco frecuente con las CA modernas), agrega -noDefaultSubjectAltName para suprimir por completo el bloque de SAN:
/opt/zimbra/bin/zmcertmgr createcsr comm -new
-keysize 2048
-digest sha256
-subject "/C=US/ST=California/L=San Jose/O=Example LLC/CN=mail.example.com"
-noDefaultSubjectAltName
Paso 3: Localiza y copia el CSR
Zimbra escribe el nuevo CSR y la clave en rutas fijas:
- CSR: /opt/zimbra/ssl/zimbra/commercial/commercial.csr
- Clave privada: /opt/zimbra/ssl/zimbra/commercial/commercial.key
Muestra el CSR en la terminal:
cat /opt/zimbra/ssl/zimbra/commercial/commercial.csr
Copia todo el bloque, incluidos los marcadores —–BEGIN CERTIFICATE REQUEST—– y —–END CERTIFICATE REQUEST—–, y pégalo en el formulario de pedido SSL que proporciona tu CA. Conserva la commercial.key correspondiente en el servidor; la necesitarás durante la instalación.
Paso 4: Verifica el CSR antes de enviarlo
Antes de enviar el CSR, decodifícalo para confirmar que el CN, la lista de SAN, el tamaño de clave y los campos de organización se ven correctos. Un error tipográfico detectado ahora es una solicitud de reemisión menos después de que la CA valide.
En el servidor, usa OpenSSL:
openssl req -in /opt/zimbra/ssl/zimbra/commercial/commercial.csr -noout -text
O pega el bloque del CSR en nuestro CSR Decoder para obtener un desglose legible de cada campo.
Próximos pasos: instalar el certificado emitido
Una vez que la CA valide tu CSR y emita el certificado, sigue nuestra guía sobre cómo instalar un certificado SSL en Zimbra para implementarlo. Los pasos de instalación usan la commercial.key que Zimbra creó en /opt/zimbra/ssl/zimbra/commercial/commercial.key, así que deja ese archivo en su lugar.
Preguntas frecuentes
Ambas opciones funcionan. La CLI con zmcertmgr createcsr comm es la opción más directa y te da control total sobre la lista de SAN, el tamaño de clave y el digest desde un solo comando. El asistente de la Consola de Administración se adapta mejor si prefieres un formulario guiado. Ambos métodos escriben los mismos archivos en las mismas rutas, por lo que el flujo de instalación posterior es idéntico.
Zimbra escribe el CSR comercial en /opt/zimbra/ssl/zimbra/commercial/commercial.csr y la clave privada correspondiente en /opt/zimbra/ssl/zimbra/commercial/commercial.key. Estas rutas son fijas; el paso de instalación espera encontrar la clave exactamente en esa ubicación.
No. Zimbra almacena un CSR comercial y una clave correspondiente a la vez. Ejecutar zmcertmgr createcsr comm -new de nuevo sobrescribe tanto commercial.csr como commercial.key. Respalda el par anterior antes de regenerarlo si aún lo necesitas.
Ejecútalo como el usuario zimbra. Cambia de root con su - zimbra (observa los espacios alrededor del guion, que configura un shell de inicio de sesión con el entorno de Zimbra). Ejecutar comandos de CSR o de certificado como root en ZCS 8.7 y versiones posteriores puede dejar archivos con la propiedad incorrecta y provocar errores de permisos cuando los servicios intentan leerlos.
Enuméralos todos en la opción -subjectAltNames como una cadena separada por comas, e incluye también el Common Name en la lista de SAN. Por ejemplo: -subjectAltNames "mail.example.com,webmail.example.com,smtp.example.com". Los navegadores y las CA modernas validan según la lista de SAN, no el campo Common Name heredado, así que un nombre de host que falte en el SAN no será de confianza.
Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.
Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10


